La Nigeria Data Protection Commission avvia un'indagine su UNILAG, Lotus Bank e Hackerbella per presunto uso improprio dei dati degli studenti
Punti chiave
- •La NDPC sta indagando su UNILAG, Lotus Bank e Hackerbella Ltd in merito alle accuse che i dati personali degli studenti sono stati utilizzati per aprire conti bancari senza una base legittima.
- •L'indagine è stata annunciata l'11 agosto e ordinata dal National Commissioner della NDPC, Dr. Vincent Olatunji, per valutare come i dati degli studenti colpiti siano stati raccolti, utilizzati e divulgati.
- •Ai sensi del Nigeria Data Protection Act, 2023, la NDPC può imporre sanzioni fino al 2% del fatturato lordo annuo di un'organizzazione per gravi violazioni della protezione dei dati.
- •L'indagine esaminerà le valutazioni d'impatto sulla protezione dei dati, i sistemi decisionali automatizzati, le informative sulla privacy, le politiche di conservazione e gli accordi di condivisione dei dati in tutte e tre le entità.
- •La NDPC ha avvertito le istituzioni educative che non si sono ancora conformate alle direttive esistenti sulla protezione dei dati di farlo immediatamente.

La Nigeria Data Protection Commission (NDPC) ha avviato un'indagine forense sull'Università di Lagos (UNILAG), Lotus Bank e Hackerbella Ltd dopo che lamentele pubbliche hanno affermato che i dati personali degli studenti sono stati utilizzati per aprire conti bancari senza alcuna base legittima.
Secondo un comunicato stampa datato 11 agosto e firmato da Babatunde Bamigboye, Head of Legal, Enforcement and Regulations della commissione, il National Commissioner e Chief Executive Officer della NDPC, Dr. Vincent Olatunji, ha diretto il team investigativo a condurre una valutazione completa di come i dati personali degli studenti colpiti siano stati raccolti, utilizzati e divulgati.
L'indagine segna una delle azioni di applicazione della legge più significative intraprese ai sensi del Nigeria Data Protection Act, 2023, che ha istituito la NDPC come regolatore statutario con il potere di imporre sanzioni sostanziali—fino al 2% del fatturato lordo annuo di un'organizzazione per gravi violazioni. Il caso si interseca anche con la supervisione normativa della Central Bank of Nigeria sulle istituzioni finanziarie, in quanto il coinvolgimento di Lotus Bank solleva interrogativi sulla conformità sia con la protezione dei dati che con i requisiti di due diligence del cliente nel settore bancario.
Ambito dell'indagine
La NDPC ha dichiarato che l'indagine esaminerà i ruoli e le responsabilità di tutte e tre le parti coinvolte, insieme ai loro più ampi obblighi di conformità ai sensi del Nigeria Data Protection Act, 2023. Le aree specifiche in fase di revisione includono:
- Data Protection Impact Assessments (DPIAs)
- La liceità e la trasparenza di eventuali attività di credit scoring o profilazione
- L'implementazione di sistemi decisionali automatizzati
- L'adeguatezza delle informative sulla privacy e degli accordi di condivisione dei dati
- Basi giuridiche per il trattamento, minimizzazione dei dati e limitazione delle finalità
- Politiche di conservazione e le salvaguardie tecniche e organizzative che proteggono i diritti degli interessati
La commissione ha inoltre precisato che l'indagine valuterà i potenziali rischi per i diritti e le libertà degli studenti colpiti.
L'avvertimento della NDPC alle istituzioni educative
La commissione ha sottolineato che le istituzioni incaricate del trattamento dei dati personali di studenti, personale e altri membri della comunità portano una responsabilità maggiore per garantire che tali dati siano trattati in modo lecito, equo, trasparente e sicuro.
"Di conseguenza, la NDPC avverte le istituzioni educative che non hanno ancora ottemperato alle sue direttive esistenti in materia di conformità alla protezione dei dati di farlo immediatamente", ha detto la commissione nella sua dichiarazione.
Al momento della pubblicazione, UNILAG, Lotus Bank e Hackerbella Ltd non hanno rilasciato risposte pubbliche alle accuse.